Nyheter i Android, Telefoner, Prylar Och Recensioner

Patch tisdag: Microsoft släpper 90 uppdateringar för Windows och Office

Med sin August Patch Tuesday-release släppte Microsoft 90 uppdateringar för Windows- och Office-plattformarna. De senaste korrigeringarna inkluderar ytterligare en uppdatering för Microsoft Exchange (tillsammans med en varning om misslyckade uppdateringar av Exchange Server 2016 och 2019) och en “Patcha nu”-rekommendation för Office.

Teamet av Ansökningsförberedelse har utarbetat denna användbara infografik som beskriver riskerna med var och en av uppdateringarna för denna månad.

Kända problem

Varje månad inkluderar Microsoft en lista över kända problem som påverkar den senaste uppdateringscykeln. För augusti inkluderar de:

  • När du har installerat den här uppdateringen på virtuella gästdatorer (VM) som kör Windows Server 2022 på vissa versioner av VMware ESXi, kanske Windows Server 2022 inte startar. Microsoft och VMware undersöker problemet.
  • Paketadministration i Windows 11 version 22H2 (även kallad Windows 11 2022 Update) kanske inte fungerar som förväntat. Windows kanske bara är delvis konfigurerat och den färdiga upplevelsen kanske inte avslutas eller startas om oväntat. Provisionering av Windows-enhetsuppgraderingen till Windows 11 version 22H2 bör förhindra problemet.

Tyvärr för de som fortfarande använder Windows Server 2008 ESU, kan månadens uppdatering misslyckas helt med meddelandet “Fel vid installation av Windows-uppdateringar. Återställer ändringar. “Stäng inte av din dator.” Microsoft erbjuder några tips om ESU-uppgraderingar, men du kan behöva vänta ett tag innan du kan uppgradera äldre Exchange-servrar. Jag är ledsen.

Viktiga ändringar

Microsoft har släppt dessa viktiga snabbkorrigeringar som täcker:

  • ADV190023: Microsoft-guide för att aktivera LDAP-kanalbindning och LDAP-signering. Den senaste uppdateringen lägger till möjligheten att aktivera CBT-händelser 3074 och 3075 med händelsekällan **Microsoft-Windows-ActiveDirectory_DomainService** i katalogtjänstens händelselogg.
  • ADV230001: Vägledning om skadlig användning av Microsoft-signerade drivrutiner. Microsoft har meddelat att säkerhetsuppdateringarna för Windows den 8 augusti (se tabell över säkerhetsuppdateringar) lägger till ytterligare opålitliga drivrutiner och signeringscertifikat för drivrutiner till Windows Driver.STL-återkallningslistan.
  • CVE-2023-29360– Sårbarhet för utökad privilegie för Microsoft Streaming Service. Microsoft fixade CVE-titlarna och uppdaterade en eller flera CVSS-poäng för de berörda produkterna.
  • CVE-2023-35389– Microsoft Dynamics 365 Local Remote Code Execution Vulnerability. I den här senaste uppdateringen tog Microsoft bort Microsoft Dynamics 365 (lokalt) version 9.1 eftersom den inte påverkas av sårbarheten. Detta är endast en informationsändring. Inga ytterligare åtgärder krävs.

Begränsningar och alternativa lösningar

Microsoft släppte följande sårbarhetsrelaterade begränsningar för denna utgivningscykel:

  • CVE-2023-35385: Sårbarhet för Microsoft Message Queuing Execution Remote Code. Windows Message Queuing Service, som är en komponent i Windows, måste vara aktiverad för att ett system ska kunna utnyttjas av denna sårbarhet. Kontrollera om det finns en tjänst som körs som heter Message Queuing och om TCP-port 1801 lyssnar på maskinen.
  • CVE-2023-36882– Microsoft WDAC OLE DB-leverantör för sårbarhet för fjärrexekvering av SQL Server. Microsoft erbjuder följande begränsningsråd för denna allvarliga sårbarhet: “Om din miljö bara ansluter till kända och betrodda servrar och det inte finns någon möjlighet att konfigurera om befintliga anslutningar för att peka till en annan plats (till exempel använder du TLS-kryptering med certifikat), sårbarheten kan inte utnyttjas.”
Relaterad  Xbox Game Pass: Vilket är det bästa spelet under andra halvan av december?

Testguide

Varje månad analyserar Readiness-teamet de senaste Patch Tuesday-uppdateringarna och tillhandahåller en detaljerad och praktisk testguide. Den här guiden är baserad på utvärderingen av en stor portfölj av applikationer och en detaljerad analys av patchar och deras potentiella inverkan på Windows-plattformar och applikationsinstallationer.

Med tanke på det betydande antalet ändringar som ingår denna månad har jag delat upp testscenarierna i högrisk- och standardriskgrupper:

Hög risk

Eftersom alla högriskändringar påverkar kärnan i Microsoft Windows och undersystemet för interna meddelanden (även om vi inte har sett några funktionsändringar släppta), rekommenderar vi starkt följande fokuserade tester:

  • Det har gjorts ett antal viktiga uppdateringar av Microsoft Message Queue (MSMQ). Detta kommer att påverka servrar som är beroende av triggers, routingtjänster och multicast-stöd. Vår förväntning är att internt utvecklade linje-of-business klient/serverapplikationer är mer benägna att påverkas och därför behöver mer uppmärksamhet och testning denna månad.

Standardrisk

  • Windows-felrapporten har uppdaterats, så du måste göra en “CRUD” testa i ditt Windows vanliga registerfilsystem (CLFS) poster.
  • En grupppolicyuppdatering måste inkluderas i denna testcykel på grund av ändringar i NT:s användarpolicyfiler (både användare och dator). På grund av API ändringar av den här funktionen, kanske du också vill kontrollera sökvägarna för de resulterande loggfilerna.
  • Microsoft Crypto (CNG) API:erna har uppdaterats, så smartkortinstallationer måste testas.
  • ODBC-applikationer kommer att kräva testning igen denna månad på grund av en uppdatering av SQLOLEDB-biblioteken.

Och här är en för Windows-fokuserade IT-administratörer: Microsoft har uppdaterat WinSAT API. Det här verktyget beskrivs av Microsoft:

“Windows System Assessment Tool (WinSAT) visar en serie klasser som utvärderar en dators prestandaegenskaper och kapacitet. Utvecklare kan använda detta API för att utveckla programvara som kan komma åt en dators prestanda- och kapacitetsinformation för att bestämma den optimala applikationskonfigurationen baserat på den datorns prestanda.”

Relaterad  Hur man använder ljus, skuggor och högdagrar för dramatisk porträttbelysning – Del 2

Alla dessa scenarier kommer att kräva betydande testning på applikationsnivå innan allmän distribution. Utöver dessa specifika testkrav föreslår vi generell testning av följande utskriftsfunktioner:

  • Uppdatera alla dina skrivarservrar och verifiera att skrivarhanteringsprogrammet fungerar som förväntat när du kör utskriftsjobb.
  • Avinstallera eventuell utskriftshanteringsprogramvara efter en uppdatering för att säkerställa att din server fortsätter att fungera som förväntat.
  • Testa alla skrivartyper från tillverkaren med hjälp av lokal och fjärrskrivartestning.

Automatiserad testning kommer att hjälpa till med dessa scenarier (särskilt en testplattform som erbjuder en “delta” eller jämförelse mellan byggen). Men för dina branschapplikationer, skaffa ägaren till applikationen (genom att göra UAT) för att testa och godkänna resultaten är absolut nödvändigt.

Varje månad delar vi upp uppdateringscykeln i produktfamiljer (enligt definitionen av Microsoft) med följande grundläggande grupperingar:

  • Webbläsare (Microsoft IE och Edge);
  • Microsoft Windows (både skrivbord och server);
  • Microsoft Office;
  • Microsoft Exchange Server;
  • Microsofts utvecklingsplattformar (ASP.NET Core, .NET Core och Chakra Core);
  • Adobe (fortfarande här, men med ett annat A).

webbläsare

Microsoft fortsatte med en välkommen trend och släppte 11 uppdateringar för sina Chromium (Edge) webbläsarprojekt och inga patchar för sina äldre webbläsare. Du kan läsa mer om Microsoft Edge release notes härpåpekade att Chrome/Edge-uppdateringar släpptes på måndagen (7 augusti), inte den vanliga “Patch Tuesday”.

Lägg till dessa webbläsaruppdateringar till ditt standardprogram för uppdatering av patch.

fönster

Microsoft släppte tre kritiska uppdateringar, 32 klassade som viktiga och en klassade som måttliga. De (tre) kritiska Windows-plattformsuppdateringarna hänför sig till Windows Message Queue (MSMQ). Även om dessa kritiska uppdateringar har betyget 9,8 (ganska högt), har de inte offentliggjorts eller rapporterats som utnyttjade. Inte alla organisationer kommer att använda sig av MSMQ-funktionen, så för de flesta team bör testprofilen vara ganska lätt. Lägg till dessa Windows-uppdateringar till ditt standardutgivningsschema.

Microsoft Office

Microsoft har släppt tre viktiga uppdateringar till Microsoft Outlook (CVE-2023-36895, CVE-2023-29330 och CVE-2023-29328) som kräver omedelbar uppmärksamhet. Utöver dessa patchar har Microsoft släppt 11 uppdateringar som klassificerats som viktiga och en klassad som måttlig. Dessa 12 uppdateringar påverkar Microsoft Office i allmänhet och Visio. Lägg till dessa Office-uppdateringar till ditt “Patch Now”-släppschema.

Relaterad  COD Warzone 2 även på PS4 och One men utan cross-play? Nya rykten kommer

Microsoft Exchange Server

Innan du gör något, uppdatera inte dina icke-engelska Microsoft Exchange-servrar (2019 och 2016). Denna månads uppdatering kommer att misslyckas mitt i strömmen och lämnar din server i en “obestämt tillstånd.” Nu när detta (inte) är gjort kan du delta i de sex Exchange-uppdateringarna (alla klassade som viktiga) för denna månad. Inga viktiga uppdateringar dök upp, så ta dig tid. Obs: Alla dessa korrigeringar för augusti kräver omstart av servern. Lägg till dessa uppdateringar till ditt standardutgivningsschema.

Microsofts utvecklingsplattformar

Microsoft har släppt åtta uppdateringar för Microsoft .NET- och ASP.NET-plattformarna denna månad. Dessa patchar har bedömts som viktiga och bör inkluderas i ditt standardutgivningsschema för utvecklare.

Adobe Reader (fortfarande här, men med ett annat A)

Adobe är tillbaka. Och vi har ett annat “A” att oroa sig för (lite konstigt, va?). APSB23-30 Adobe åtgärdar en kritisk sårbarhet i Adobe Reader: lägg till den i ditt “Patch Now”-program. Och det andra “A”? Följer den senaste trenden att stödja tredjepartspatchar i Microsofts uppdateringscykel (kom ihåg Autodesk uppdatering i juni?), har Microsoft lanserat CVE-2023-20569; Det är relaterat till en sårbarhet relaterad till AMD-minne. Du kan läsa mer om detta på AMD:s sajt här.

Plåster? Säker.

Bevis? Jag är inte säker.

Table of Contents